- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2002/58/EC — ePrivacy for device access
- Regulation (EU) 2023/2854 — Data Act for cloud switching
Chi deve nominarlo
Fornitori al di fuori dell'Unione che offrono servizi di analisi o piattaforme dati a clienti dell'UE. Quando la piattaforma elabora solo ciò che il cliente invia, il fornitore è un responsabile del trattamento; quando arricchisce, confronta o addestra su dati del cliente, diventa un titolare del trattamento per tali scopi.
Soglie ed esenzioni
Nessuna soglia. L'analisi dei prodotti integrata nell'applicazione di un cliente legge e scrive sui dispositivi degli utenti finali, il che comporta il requisito di consenso ePrivacy indipendentemente dall'analisi GDPR.
Cosa deve comparire in etichetta
Non fisico. L'identità del rappresentante nell'informativa sulla privacy e nei termini di trattamento rivolti ai clienti, e una chiara dichiarazione su cosa fa il fornitore con i dati dei clienti per i propri scopi.
Campi sui marketplace
Gli acquirenti aziendali dell'UE richiedono i termini dell'Articolo 28, l'elenco dei sub-responsabili, l'analisi dei trasferimenti e, dal Data Act, termini contrattuali sul cambio e la portabilità dei dati. Gli acquirenti del settore pubblico richiedono di più.
Documentazione da tenere
Registri dei responsabili del trattamento ai sensi dell'Articolo 30(2), accordi di trattamento con ciascun cliente e sub-responsabile, designazione ai sensi dell'Articolo 27, clausole contrattuali standard con valutazioni d'impatto sui trasferimenti, procedure di conservazione e cancellazione, e termini di cambio del Data Act.
Norme e prove
Non applicabile, anche se i clienti esercitano diritti di audit e si aspettano certificazioni come ISO 27001 o SOC 2 come prove di supporto piuttosto che come conformità.
Requisiti linguistici
Documentazione per i clienti nella lingua del mercato; avvisi per gli utenti finali nella lingua degli utenti.
Da quando si applica
Il rappresentante prima dell'inizio del trattamento. Le disposizioni sul cambio del Data Act saranno attuate a partire da settembre 2025, con costi di uscita ritirati da gennaio 2027.
Per quanto si conservano i documenti
Dati dei clienti solo per il periodo contrattato più la finestra di cancellazione concordata, con cancellazione verificata all'uscita.
Cosa succede se non sei in regola
Fino a €20 milioni o 4% del fatturato per trattamento illecito, e €10 milioni o 2% per la mancanza di rappresentante. L'uso dei dati dei clienti per addestrare modelli senza una base è il fallimento strutturale ricorrente in questo settore.
Chi controlla
Autorità di protezione dei dati in tutta l'Unione e autorità nazionali designate per il Data Act.
Dove passa il confine
L'aggregazione non anonimizza automaticamente: i set di dati di riferimento costruiti da dati dei clienti rimangono frequentemente dati personali, e il loro utilizzo per scopi propri del fornitore necessita di una propria base e trasparenza, non solo di una clausola contrattuale.
Le domande che ci fanno
- Possiamo utilizzare i dati dei clienti per i benchmark?
- Solo con una base giuridica propria e trasparenza nei confronti delle persone interessate. Un permesso nel contratto con il cliente non risolve la questione.
- La raccolta degli indirizzi IP è trattamento?
- Sì. Gli indirizzi IP sono dati personali nelle mani di un servizio che può collegarli a un utente, come confermato dalla Corte di Giustizia.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom